ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

Anthropic-Cybersecurity-Skills 深度指南:T1548 权限提升控制机制滥用检测(UAC Bypass 与 Linux sudo/setuid 猎杀实战)

Anthropic-Cybersecurity-Skills 深度指南:T1548 权限提升控制机制滥用检测(UAC Bypass 与 Linux sudo/setuid 猎杀实战) Anthropic-Cybersecurity-Skills 深度指南T1548 权限提升控制机制滥用检测UAC Bypass 与 Linux sudo/setuid 猎杀实战【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills导读本指南围绕 Anthropic-Cybersecurity-Skills 开源仓库中 detecting-t1548-abuse-elevation-control-mechanism 技能及其 API 参考文档系统讲解如何检测 MITRE ATTCKT1548Abuse Elevation Control Mechanism权限提升控制机制滥用行为覆盖 Windows UAC 绕过fodhelper.exe、eventvwr.exe 等自动提权二进制与 Linux sudo/setuid/setgid 提权两大场景。读完本文你将掌握从注册表监控、进程链分析到 Sysmon/Sigma/KQL/Splunk 检测规则编写的完整猎杀方法论并学会使用仓库自带的自动化检测脚本落地实战。一、T1548 及其子技术全景T1548 覆盖攻击者通过滥用或绕过系统权限提升控制机制获取高权限的行为。该仓库在 MITRE ATTCK 覆盖层 中为 T1548 及其全部 4 个子技术均登记了技能映射其中detecting-t1548-abuse-elevation-control-mechanism是唯一同时覆盖 4 个子技术的技能。Sub-technique名称平台说明T1548.001Setuid and SetgidLinux/macOS滥用 SUID/SGID 位提权T1548.002Bypass User Account ControlWindows绕过 Windows UAC 弹窗T1548.003Sudo and Sudo CachingLinux/macOS滥用 sudo 配置与凭据缓存T1548.004Elevated Execution with PromptmacOS利用 macOS 授权提示机制提权从仓库的 standards.md 可以看到该技能重点聚焦 T1548.002UAC 绕过与 T1548.001/T1548.003Linux 提权同时完整覆盖 T1548.004这与技能 frontmatter 中声明的mitre_attack列表一致见 SKILL.md。二、Windows UAC 绕过检测自动提权二进制2.1 原理为什么 auto-elevate 二进制危险Windows UAC 机制中一部分微软签名的二进制具备auto-elevate自动提权能力——它们被启动时直接以高完整性级别运行而不触发 UAC 弹窗。攻击者只需把这些二进制劫持为执行恶意命令的跳板通过注册表或文件重定向篡改其行为再诱使系统以提权方式启动它们即可实现从 Medium Integrity 到 High Integrity 的静默提升。API 参考文档列出了 6 个已知的经典 auto-elevate 目标二进制绕过方式fodhelper.exeRegistry key hijack注册表项劫持computerdefaults.exems-settings handlereventvwr.exemscfile handlersdclt.exeApp paths hijackwsreset.exe绕过 Defender 相关限制cmstp.exeINF 文件执行配合/s /ni静默参数仓库 agent.py 将检测清单扩充为 10 个fodhelper.exe、computerdefaults.exe、eventvwr.exe、sdclt.exe、slui.exe、cmstp.exe、mmc.exe、wsreset.exe、changepk.exe、dism.exe而 process.py 则在日志分析场景下维护了 7 个核心二进制集合。可以推断这三份清单互为补充标准文档给出最经典的攻击面而脚本覆盖更广的检测面。2.2 关键注册表项UAC 绕过的主战场绝大多数 UAC 绕过最终都会落到对HKCU\Software\Classes下用户可写注册表项的修改上。API 参考文档给出两条最核心的监控路径HKCU\Software\Classes\ms-settings\Shell\Open\command HKCU\Software\Classes\mscfile\Shell\Open\command仓库 standards.md 给出了更完整的监控清单并标注了对应关系注册表项用途关联二进制HKCU\Software\Classes\ms-settings\shell\open\commandfodhelper / computerdefaults 绕过fodhelper.exe、computerdefaults.exeHKCU\Software\Classes\mscfile\shell\open\commandeventvwr 绕过eventvwr.exeHKCU\Software\Classes\exefile\shell\open\commandsdclt / slui 绕过sdclt.exe、slui.exeHKCU\Software\Classes\Folder\shell\open\commandFolder handler 绕过—HKLM\...\Policies\System\EnableLUAUAC 被整体禁用—HKLM\...\Policies\System\ConsentPromptBehaviorAdminUAC 级别被下调—process.py中对应的正则模式UAC_REGISTRY_PATTERNS正是这些路径的机器可读版本覆盖 ms-settings、mscfile、exefile、Folder 四个 handler 及 EnableLUA、ConsentPromptBehaviorAdmin 两个策略项。2.3 UAC 配置核查先确认本机 UAC 状态检测前应先确认目标主机 UAC 是否处于可被利用的状态。API 参考文档给出的 PowerShell 核查命令Get-ItemProperty HKLM:\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System # EnableLUA 1 (UAC enabled) # ConsentPromptBehaviorAdmin 0-5ConsentPromptBehaviorAdmin取值含义来自 api-reference.md值行为0直接提升不弹窗最危险1在安全桌面上提示输入凭据2在安全桌面上提示同意5提示同意默认值值得注意值为 0 意味着管理员账户的提权完全无感而值 1/2 的安全桌面提示场景下攻击者同样可以通过 auto-elevate 二进制绕过——这正是本技能要猎杀的核心缺口。2.4 五大经典利用场景API 参考文档与 SKILL.md 共同勾勒出以下高频场景可作为攻击假设hypothesis来源fodhelper.exe 注册表劫持攻击者将HKCU\Software\Classes\ms-settings\shell\open\command指向恶意可执行文件随后启动 fodhelper.exe——它自动提权并执行被劫持的命令eventvwr.exe MSC 绕过修改mscfile\shell\open\command拦截事件查看器的自动提权行为sdclt.exe 绕过利用 Windows 备份工具的自动提权执行任意命令cmstp.exe INF 绕过通过/s /ni参数配合恶意 INF 文件静默绕过 UACauto-elevate 进程中的 DLL 劫持在自动提权可执行文件的搜索路径中放置恶意 DLL。三、Linux 特权提升检测sudo 与 SUID/SGID3.1 sudo 配置核查API 参考文档给出三条核心命令sudo -l # List allowed commands列出当前用户被授权的命令 cat /etc/sudoers # 查看完整 sudoers 文件 visudo -c # 校验 sudoers 语法检测重点是找出NOPASSWD免密执行与可被 GTFOBins 逃逸的授权命令。仓库 agent.py 中内置了 7 条 sudo 滥用正则模式直接可复用到日志审计sudo -u #-1UID -1 提权技巧CVE-2019-14287 风格sudo ... NOPASSWD免密条目sudo ... env_reset ... env_keep环境变量注入面sudo ... /bin/bash、sudo find ... -exec、sudo vim -c ...!、sudo python -cGTFOBins 逃逸特征3.2 SUID/SGID 二进制排查find / -perm -4000 -type f 2/dev/null # SUID 位 find / -perm -2000 -type f 2/dev/null # SGID 位agent.py的check_setuid_binaries函数L140-L158对标准 SUID 白名单/usr/bin/sudo、/usr/bin/passwd、/usr/bin/su、/usr/bin/mount、/usr/bin/umount、/usr/bin/ping之外的 SUID 文件标记为 unusual_suid 异常项。3.3 GTFOBins 常见逃逸手法API 参考文档给出的经典 sudo 逃逸示例二进制逃逸命令vimsudo vim -c :!/bin/bashfindsudo find . -exec /bin/bash \;pythonsudo python -c import os; os.system(/bin/bash)nmapsudo nmap --interactive旧版本这些逃逸的本质sudo 授权的是启动 vim/find/python 这个程序的动作但攻击者借助这些程序自身的能力执行外部命令越过了 sudo 的意图边界获得 root shell。四、检测规则编写Sysmon、Sigma、Splunk、KQL4.1 事件源与关键 Event IDstandards.md 汇总了检测所需的事件源这也是技能前置条件见 SKILL.md数据源Event ID用途Sysmon1auto-elevate 进程创建Sysmon12注册表键创建UAC 相关键Sysmon13注册表值修改Windows Security4688进程创建含完整性级别Windows Security4657注册表值修改审计4.2 Sysmon 注册表事件规则Event 13API 参考文档提供的核心 XML 规则片段RegistryEvent onmatchinclude TargetObject conditioncontainsms-settings\Shell\Open\command/TargetObject TargetObject conditioncontainsmscfile\Shell\Open\command/TargetObject /RegistryEvent只需命中其一即告警——因为这两个键在正常情况下永远不该存在于 HKCU 下任何写入都是高度可疑信号。4.3 Sigma 规则两种写法API 参考文档的极简版fodhelper 专用title: UAC Bypass via Fodhelper logsource: product: windows category: registry_set detection: selection: TargetObject|contains: ms-settings\Shell\Open\command condition: selection level: criticalSKILL.md 提供了覆盖更广、附带 ATTCK 标签的完整版title: UAC Bypass via Registry Modification status: stable logsource: product: windows category: registry_set detection: selection: TargetObject|contains: - \ms-settings\shell\open\command - \mscfile\shell\open\command - \exefile\shell\open\command condition: selection level: high tags: - attack.privilege_escalation - attack.t1548.0024.4 Splunk 查询来自 SKILL.md 的两条核心 Splunk 查询注册表修改检测覆盖四个 handlerindexsysmon (EventCode12 OR EventCode13) | where match(TargetObject, (?i)HKCU\\\\Software\\\\Classes\\\\(ms-settings|mscfile|exefile|Folder)\\\\shell\\\\open\\\\command) | table _time Computer User EventCode TargetObject Details Imageauto-elevate 进程滥用检测非标准父进程启动自动提权二进制indexsysmon EventCode1 | where match(Image, (?i)(fodhelper|computerdefaults|eventvwr|sdclt|slui|cmstp)\.exe$) | where NOT match(ParentImage, (?i)(explorer|svchost|services)\.exe$) | table _time Computer User Image CommandLine ParentImage ParentCommandLine4.5 KQLMicrosoft Defender / Sentinel查询DeviceRegistryEvents | where Timestamp ago(7d) | where RegistryKey has_any (ms-settings\\shell\\open\\command, mscfile\\shell\\open\\command) | where ActionType RegistryValueSet | project Timestamp, DeviceName, RegistryKey, RegistryValueData, InitiatingProcessFileName五、分阶段猎杀工作流workflows.md 将猎杀拆分为四个阶段与 SKILL.md 的六步工作流相互印证Phase 1注册表型 UAC 绕过检测# Step 1.1 - 监控 UAC 注册表键 indexsysmon (EventCode12 OR EventCode13) | where match(TargetObject, (?i)(ms-settings|mscfile|exefile|Folder)\\\\shell\\\\open\\\\command) | table _time Computer User Image TargetObject Details EventCode # Step 1.2 - 检测 UAC 策略被篡改EnableLUA / ConsentPromptBehaviorAdmin indexsysmon EventCode13 | where match(TargetObject, (?i)Policies\\\\System\\\\(EnableLUA|ConsentPromptBehaviorAdmin)) | table _time Computer User Image TargetObject DetailsPhase 2auto-elevate 进程链检测# Step 2.1 - 异常父进程启动自动提权二进制 indexsysmon EventCode1 | where match(Image, (?i)(fodhelper|computerdefaults|eventvwr|sdclt|slui)\.exe$) | where NOT match(ParentImage, (?i)(explorer\.exe|svchost\.exe)$) | stats count by Image ParentImage Computer User # Step 2.2 - 自动提权进程派生出可疑子进程提权后落地载荷 indexsysmon EventCode1 | where match(ParentImage, (?i)(fodhelper|computerdefaults|eventvwr|sdclt|slui)\.exe$) | where match(Image, (?i)(cmd|powershell|wscript|cscript|mshta)\.exe$) | table _time Computer Image CommandLine ParentImage UserPhase 3Linux 提权检测# Step 3.1 - 排查 SUID/SGID find / -perm -4000 -type f 2/dev/null find / -perm -2000 -type f 2/dev/null# Step 3.2 - 过滤 sudo 日志中的异常命令 indexlinux sourcetypesyslog | where match(_raw, (?i)sudo.*COMMAND) | where NOT match(_raw, (?i)(apt-get|yum|systemctl|service)) | table _time host user commandPhase 4响应处置回滚恶意注册表修改调查以提权后身份执行了哪些操作将 UAC 级别调至最高Always Notify部署针对 UAC 绕过的 ASRAttack Surface Reduction规则持续监控反复出现的提权尝试。六、自动化检测脚本实战仓库为该技能提供了两个可直接落地的 Python 工具6.1 process.py —— 事件日志批量猎杀process.py 从 JSON/CSV 格式的 Sysmon 事件集中检测三类发现UAC_Registry_ModificationEventCode 12/13 命中 UAC 注册表模式严重级 CRITICAL对应 T1548.002Auto_Elevate_AbuseEventCode 1auto-elevate 二进制的父进程不在explorer/svchost/services/winlogon白名单内严重级 HIGHElevated_Child_ProcessEventCode 1自动提权进程派生了cmd/powershell/wscript/cscript/mshta严重级 CRITICAL。用法python3 process.py --input sysmon_events.json --output ./elevation_hunt_output # 输出 elevation_abuse_findings.json包含 hunt_id 与按严重级排序的发现列表底层实现值得借鉴parse_events同时支持.json与.csvL32-L42键名做了EventCode/EventID、UtcTime/_time、host/Computer等多源兼容检测结果按 CRITICAL HIGH MEDIUM 排序方便优先处置。6.2 agent.py —— 实时探测型 Agentagent.py 按平台自动分流可直接在本机运行# Windows检测 UAC 注册表劫持 Sysmon 进程链 python3 agent.py --output report.json # Linux检测 sudo 滥用 异常 SUID 二进制 python3 agent.py --verboseWindows 分支通过reg query检查 4 类 UAC 劫持键L37-L56并用 PowerShell 拉取 Sysmon Event 1 最近 500 条事件过滤自动提权二进制L59-L95Linux 分支解析/var/log/auth.log与/var/log/secure匹配 7 条 sudo 滥用正则L98-L137并扫描非白名单 SUID 文件L140-L158。最终输出带时间戳的 JSON 报告并根据发现数量自动评估整体风险级别5为 CRITICAL2为 HIGH0为 MEDIUML185-L186。6.3 报告模板让猎杀结果可交接assets/template.md 提供了标准化的猎杀报告模板含 Hunt MetadataHunt ID 格式TH-UAC-YYYY-MM-DD-NNN、攻击假设hypothesis、注册表修改发现表、auto-elevate 进程滥用表与四条处置建议SKILL.md 同时定义了机器可读的输出字段格式Hunt ID: TH-UAC-[DATE]-[SEQ] Host: [Hostname] Bypass Method: [Registry hijack/DLL hijack/Token manipulation] Auto-Elevate Binary: [fodhelper.exe/eventvwr.exe/etc.] Registry Key Modified: [Full registry path] Payload Executed: [Command or binary path] User Context: [Account] Risk Level: [Critical/High/Medium] ATTCK Technique: [T1548.00x]七、跨框架映射与技能生态定位该技能并非孤立存在它在仓库的多框架映射体系中占有关键位置MITRE ATTCK技能 frontmatter 声明覆盖 T1548.002/T1548.001/T1548.003/T1548.004SKILL.mdattack-navigator-layer.json 中 T1548 得分 15被 4 个技能引用含本技能、detecting-privilege-escalation-in-kubernetes-pods、performing-privilege-escalation-assessment等其中 T1548.004 目前仅由本技能覆盖L2454-L2459NIST CSF 2.0对应 DE.CM-01持续监控、DE.AE-02异常活动分析、DE.AE-07多数据源关联、ID.RA-05威胁情报吸收四个控制项MITRE D3FEND映射 Executable Denylisting、Execution Isolation、File Metadata Consistency Validation、Restore Access、Password Authentication 五类防御手段——它们正是对 auto-elevate 二进制白名单、进程隔离、注册表校验与 sudo 口令认证等检测/缓解措施的体系化归纳OWASP 视角在 mappings/owasp/README.md 中T1548 被关联到 A01: Broken Access Control失效的访问控制说明该技术在 Web 应用安全评估中同样适用。八、检测覆盖自检清单检测点依据事件源ms-settings/mscfile/exefile/Folder handler 注册表写入4 类 handler 正则Sysmon 12/13EnableLUA / ConsentPromptBehaviorAdmin 被篡改UAC 策略模式Sysmon 13auto-elevate 二进制异常父进程启动非 explorer/svchost/services/winlogon 白名单Sysmon 1auto-elevate 二进制派生 cmd/powershell/mshta 等子进程黑名单Sysmon 1sudo 日志中的 GTFOBins 逃逸命令7 条 sudo 滥用正则auth.log / secure异常 SUID/SGID 二进制白名单之外的文件find 扫描结语T1548 的检测本质上是信任边界审计Windows 侧紧盯HKCU\Software\Classes下用户可写注册表项与 auto-elevate 二进制的进程链异常Linux 侧聚焦 sudoers 配置缺陷与 SUID 滥用。本技能的价值在于将这一主题沉淀为可复用的结构化资产——从 API 参考的二进制/注册表/GTFOBins 速查表到 Splunk/KQL/Sigma 检测规则再到 process.py 与 agent.py 两个可直接运行的检测工具并挂接 MITRE ATTCK、NIST CSF 2.0 与 D3FEND 三套框架形成体系化覆盖。建议读者在攻防演练中先运行 agent.py 建立本机基线再以 process.py 离线分析历史日志最后用模板沉淀报告逐步完善针对 T1548.001–T1548.004 的常态化猎杀能力。【免费下载链接】Anthropic-Cybersecurity-Skills817 structured cybersecurity skills for AI agents · Mapped to 6 frameworks: MITRE ATTCK, NIST CSF 2.0, MITRE ATLAS, D3FEND, NIST AI RMF MITRE F3 (Fight Fraud) · agentskills.io standard · Works with Claude Code, GitHub Copilot, Codex CLI, Cursor, Gemini CLI 20 platforms · 29 security domains · Apache 2.0项目地址: https://gitcode.com/GitHub_Trending/an/Anthropic-Cybersecurity-Skills创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表